Guide de référence
Fraude au virement : comprendre et s’en protéger
La fraude au virement, ou FOVI, consiste à obtenir d’une entreprise qu’elle paie sur un compte contrôlé par un escroc, en se faisant passer par e-mail pour un dirigeant ou un fournisseur dont les coordonnées bancaires auraient changé. Elle a représenté 13,5 % des demandes d’assistance des entreprises françaises en 2025, en hausse de 93 % sur un an.
Par Tom GernezMis à jour le 7 min de lecture
À retenir
- Le message n’a rien d’alarmant : il annonce un changement de RIB avant une échéance attendue, sur une facture réelle.
- Trois techniques la portent : l’usurpation exacte du domaine, le domaine sosie, le nom affiché trompeur.
- DMARC bloque la première, et seulement la première.
- Le virement est réversible pendant quelques heures. Passé ce délai, presque jamais.
- La contre-mesure la moins chère et la plus efficace est un rappel téléphonique au numéro connu, jamais à celui du message.
À quoi cela ressemble vraiment
L’image d’Épinal montre un message affolant, écrit en mauvais français, réclamant un virement urgent. Ce n’est pas ce qui fonctionne. Ce qui fonctionne est ennuyeux.
Un fournisseur avec lequel vous travaillez depuis quatre ans vous écrit que sa banque a changé. Le message reprend la mise en page de ses courriers habituels, la signature de votre interlocuteur, la référence de la facture en cours. Le montant est le bon. L’échéance est dans huit jours. Il n’y a aucune urgence artificielle : l’urgence viendra naturellement de l’échéance.
Votre comptable met à jour le RIB dans le logiciel, parce que c’est exactement ce qu’il fait quand un fournisseur change de banque. Le virement part au bon montant, vers le mauvais compte. Personne ne s’aperçoit de rien avant la relance du vrai fournisseur, trois semaines plus tard.
+93 %
de progression du nombre de diagnostics liés à la fraude au virement entre 2024 et 2025, cette menace entrant pour la première fois dans les trois principales pour les entreprises et associations.
Les quatre variantes
| Variante | Ce que le fraudeur prétend être | Le levier |
|---|---|---|
| Faux fournisseur (faux RIB) | un fournisseur habituel | une facture réelle et une échéance vraie |
| Arnaque au président | le dirigeant, ou un avocat mandaté par lui | l’autorité, la confidentialité, l’urgence |
| Faux client | un client, pour détourner un remboursement | la relation commerciale |
| Faux technicien bancaire | un conseiller de votre banque | la peur d’une fraude en cours |
La première est de loin la plus fréquente et la plus rentable, parce qu’elle ne demande aucune mise en scène : il suffit de savoir qu’une facture existe. C’est aussi celle contre laquelle l’authentification du domaine est la plus utile, puisqu’elle repose sur l’imitation d’un expéditeur connu.
Les trois usurpations, et ce que la technique arrête
C’est la partie que les fournisseurs de logiciels expliquent mal, parce qu’elle limite ce qu’ils vendent. Il y a trois manières de se faire passer pour vous, et elles ne se traitent pas de la même façon.
| Technique | Le domaine utilisé | Bloqué par DMARC ? |
|---|---|---|
| Usurpation exacte | exemple.fr | Oui, en p=reject. Le message n’arrive jamais. |
| Domaine sosie | exemple-sa.fr | Non. Le fraudeur en est propriétaire. |
| Nom affiché trompeur | n’importe lequel | Non. Le champ n’est contrôlé par aucune norme. |
L’usurpation exacte est la moins chère des trois : elle ne demande ni achat de domaine, ni attente, ni vol de mot de passe. La supprimer avec un DMARC en rejet force le fraudeur vers des méthodes plus lentes, plus coûteuses et beaucoup plus visibles. Les deux autres relèvent de la surveillance et de la vigilance.
Que faire dans l’heure qui suit
Le seul facteur qui compte est le délai. Un virement peut parfois être rappelé tant qu’il n’est pas exécuté ; une fois les fonds retirés, ils sont pratiquement irrécupérables.
- Appelez votre banque immédiatement, par téléphone, pour demander le rappel du virement. Pas un e-mail, pas un message dans l’espace client.
- Faites de même auprès de la banque destinataire si vous en avez les coordonnées : le gel du compte relève d’elle.
- Conservez tout : le message d’origine avec ses en-têtes complets, les échanges, les traces du virement. Les en-têtes sont ce qui permettra de qualifier l’attaque.
- Déposez plainte, en gendarmerie ou au commissariat. Le dépôt est nécessaire pour l’assurance et pour toute action civile.
- Prévenez le fournisseur usurpé : s’il est visé chez vous, il l’est chez ses autres clients.
- Faites vérifier vos boîtes aux lettres : changement de mots de passe, activation du second facteur, et surtout inspection des règles de messagerie créées récemment.
La plateforme publique Cybermalveillance.gouv.fr publie une fiche réflexe sur ce cas précis, et oriente vers des prestataires référencés.
Ce qui empêche réellement
- Le rappel au numéro connu. Toute modification de coordonnées bancaires est confirmée par téléphone, au numéro que vous avez déjà en fiche, jamais à celui indiqué dans le message. C’est gratuit, cela prend deux minutes, et cela arrête la quasi-totalité des cas.
- La double validation au-dessus d’un seuil. Deux personnes pour tout virement dépassant un montant que vous fixez. Le fraudeur doit alors convaincre deux personnes qui se parlent.
- DMARC en rejet. Supprime l’usurpation exacte de votre domaine, et vous donne une visibilité quotidienne sur les tentatives.
- Le second facteur sur toutes les boîtes. Sans exception de confort pour la direction, qui est précisément la cible.
- Une sensibilisation courte et concrète. Centrée sur le nom affiché et le domaine sosie, puisque ce sont les deux cas que la technique laisse passer.
L’ordre est celui du rapport coût-efficacité. Les deux premiers points ne coûtent rien d’autre qu’une décision, et ils couvrent davantage que n’importe quel logiciel.
Le cadre légal, en France
L’escroquerie est réprimée par l’article 313-1 du code pénal : cinq ans d’emprisonnement et 375 000 euros d’amende, portés à sept ans et 750 000 euros en bande organisée. L’usurpation d’identité en ligne relève de l’article 226-4-1, et l’accès frauduleux à un système d’information des articles 323-1 et suivants.
Sur le plan civil, la jurisprudence est constante et défavorable à l’entreprise victime : le paiement fait à un tiers ne libère pas de la dette envers le fournisseur réel. Vous payez deux fois. C’est la raison pour laquelle la prévention est le seul levier économiquement sérieux.
Enfin, si la fraude a impliqué un accès à des données personnelles, une notification à la CNIL peut être due dans les 72 heures.
Ce que la technique ne peut pas faire
Aucun enregistrement DNS n’arrête un message venu d’un domaine sosie, d’un homoglyphe ou d’un nom affiché trompeur, et aucun n’arrête un message parti d’une boîte réellement compromise. La fraude peut également arriver par téléphone ou par courrier : le compte destinataire, lui, ne change pas.
C’est pourquoi la règle de rappel téléphonique figure en tête des contre-mesures et non en bas : elle est la seule qui couvre tous les canaux à la fois, y compris ceux qu’aucune configuration ne voit.
Questions fréquentes
Sources
Définitions
À lire ensuite
- Ce que DMARC ne protège pas
DMARC bloque l’usurpation exacte de votre domaine, et rien d’autre. Les domaines sosies, le nom affiché trompeur et les boîtes compromises passent au travers. Ce que cela veut dire concrètement.
- DMARC : le guide complet
Ce qu’est DMARC, comment l’enregistrement se lit, comment on le publie et comment on le passe en rejet sans casser sa messagerie. Écrit par un consultant qui le déploie, avec les valeurs exactes.
- p=none, quarantine ou reject : lequel choisir
Les trois politiques DMARC, ce qu’elles font réellement au message, et pourquoi rester en p=none revient à ne rien avoir installé. Avec la règle de décision, et le rôle exact de pct= et sp=.
Vous voulez savoir ce qui est publié sur votre domaine ? La vérification est gratuite, sans inscription, et ne lit que des enregistrements publics. Vérifier votre domaine
Tom Gernez · Consultant indépendant en sécurité informatique. Ruvalin met en place l’authentification des e-mails des PME et des professions libérales françaises.
Comment ils savent
La précision de ces messages surprend toujours. Elle vient de trois sources, toutes banales.